Tivoli Access Manager for e-business の構成
イベントを転送するように Tivoli® Access Manager for e-business で syslog を構成できます。
手順
- Tivoli Access Manager の IBM® Security Web Gateway にログインします。
- ナビゲーション・メニューから、「 セキュア・リバース・プロキシー設定 > 管理 > リバース・プロキシー」を選択します。
「リバース・プロキシー (Reverse Proxy)」ペインが表示されます。
- 「インスタンス」列から、インスタンスを選択します。
- 管理 リストをクリックし、 構成 > 拡張を選択します。
WebSEAL 構成ファイルのテキストが表示されます。
- 許可 API のロギング構成を見つけます。
リモート syslog 構成は、logcfg で開始します。
例えば、許可イベントをリモート syslog サーバーに送信するには、以下のようにします。
# logcfg = audit.azn:rsyslog server=<IP address>,port=514,log_id=<log name> - リモート syslog 構成 (logcfg) を、コメント (
#) マーカーのない新しい行にコピーします。 - リモート syslog 構成を編集します。
例:
logcfg = audit.azn:rsyslog server=<IP address>,port=514,log_id=<log name> logcfg = audit.authn:rsyslog server=<IP address>,port=514,log_id=<log name> logcfg = http:rsyslog server=<IP address>,port=514,log_id=<log name>各項目の意味は次のとおりです。
- <IP address> は、ご使用のQRadar ConsoleまたはEvent Collectorの IP アドレスです。
- <Log name> は、 QRadarに転送されるログに割り当てられた名前です。 例えば、log_id=WebSEAL-logです。
-
request.logファイルをカスタマイズします。例:
request-log-format = isam-http-request-log|client-ip=%a|server-ip=%A|client-logname=%l|remote-user=%u|time=%t|port=%p|protocol=%H|request-method=%m|response-status=%s|url=%U|bytes=%b|remote-host=%h|request=%r - 「実行」をクリックします。
ナビゲーション・メニューに「適用 (Deploy)」ボタンが表示されます。
- ナビゲーション・メニューから、 「デプロイ」をクリックします。
- 「デプロイ」をクリックします。
続行するには、リバース・プロキシー・インスタンスを再始動する必要があります。
- 「インスタンス」 列から、インスタンス構成を選択します。
- 管理 リストをクリックし、 制御 > 再始動を選択します。
再始動が完了すると、状況メッセージが表示されます。 syslog 宛先の構成について詳しくは、 IBM Tivoli Access Manager for e-business ベンダーの資料を参照してください。 これで、 QRadarでログ・ソースを構成する準備ができました。